У меня возникли проблемы с настройкой простой переадресации портов с моего публичного IP-интерфейса на внутренний приватный IP. Я пытаюсь перенаправить порт 3306 (MySQL) на внутренний IP 192.168.73.109:3306. Поскольку это не получилось, я также попробовал перенаправить порт 8080 на 192.168.73.109:80. Больше ничего не должно требоваться, только правило NAT, без необходимости правила фильтра для разрешения подключения (что я, кстати, тоже пробовал). Если я сканирую порты извне, то видно только сервисные порты как открытые, остальное закрыто. Буду благодарен за любые подсказки. Это экспорт простых правил, которые у меня есть на данный момент. Обратите внимание: у меня есть IPSec-туннель от 192.168.73.0/24 к 192.168.44.0/24, это единственное правило, которое вы там увидите.
/ip firewall connection tracking
set enabled=yes generic-timeout=10m icmp-timeout=10s tcp-close-timeout=10s \
tcp-close-wait-timeout=10s tcp-established-timeout=1d \
tcp-fin-wait-timeout=10s tcp-last-ack-timeout=10s \
tcp-syn-received-timeout=5s tcp-syn-sent-timeout=5s tcp-syncookie=no \
tcp-time-wait-timeout=10s udp-stream-timeout=3m udp-timeout=10s
/ip firewall filter
add action=log chain=input disabled=no dst-port=8080 in-interface=pppoe-arnet \
log-prefix=HTTP protocol=tcp
add action=accept chain=input disabled=no dst-port=8080 in-interface=\
pppoe-arnet protocol=tcp
add action=accept chain=input disabled=no src-address=192.168.44.0/24
add action=accept chain=input comment="default configuration" disabled=no \
protocol=icmp
add action=accept chain=input comment="default configuration" \
connection-state=established disabled=no
add action=drop chain=input comment="default configuration" disabled=no \
in-interface=ether1-gateway
/ip firewall nat
add action=dst-nat chain=dst-nat disabled=no dst-address-type=local dst-port=\
8080 in-interface=pppoe-arnet protocol=tcp to-addresses=192.168.73.109 \
to-ports=80
add action=log chain=dst-nat disabled=no dst-address-type=local dst-port=3306 \
in-interface=pppoe-arnet log-prefix="MYSQL NAT" protocol=tcp
add action=dst-nat chain=dst-nat disabled=no dst-address-type=local dst-port=\
3306 in-interface=pppoe-arnet protocol=tcp to-addresses=192.168.73.109
add action=accept chain=srcnat disabled=no dst-address=192.168.44.0/24 \
src-address=192.168.73.0/24
add action=masquerade chain=srcnat comment="default configuration" disabled=\
no out-interface=pppoe-arnet
/ip firewall service-port
set ftp disabled=no ports=21
set tftp disabled=no ports=69
set irc disabled=no ports=6667
set h323 disabled=no
set sip disabled=no ports=5060,5061 sip-direct-media=yes
set pptp disabled=no
/ip firewall connection tracking
set enabled=yes generic-timeout=10m icmp-timeout=10s tcp-close-timeout=10s \
tcp-close-wait-timeout=10s tcp-established-timeout=1d \
tcp-fin-wait-timeout=10s tcp-last-ack-timeout=10s \
tcp-syn-received-timeout=5s tcp-syn-sent-timeout=5s tcp-syncookie=no \
tcp-time-wait-timeout=10s udp-stream-timeout=3m udp-timeout=10s
/ip firewall filter
add action=log chain=input disabled=no dst-port=8080 in-interface=pppoe-arnet \
log-prefix=HTTP protocol=tcp
add action=accept chain=input disabled=no dst-port=8080 in-interface=\
pppoe-arnet protocol=tcp
add action=accept chain=input disabled=no src-address=192.168.44.0/24
add action=accept chain=input comment="default configuration" disabled=no \
protocol=icmp
add action=accept chain=input comment="default configuration" \
connection-state=established disabled=no
add action=drop chain=input comment="default configuration" disabled=no \
in-interface=ether1-gateway
/ip firewall nat
add action=dst-nat chain=dst-nat disabled=no dst-address-type=local dst-port=\
8080 in-interface=pppoe-arnet protocol=tcp to-addresses=192.168.73.109 \
to-ports=80
add action=log chain=dst-nat disabled=no dst-address-type=local dst-port=3306 \
in-interface=pppoe-arnet log-prefix="MYSQL NAT" protocol=tcp
add action=dst-nat chain=dst-nat disabled=no dst-address-type=local dst-port=\
3306 in-interface=pppoe-arnet protocol=tcp to-addresses=192.168.73.109
add action=accept chain=srcnat disabled=no dst-address=192.168.44.0/24 \
src-address=192.168.73.0/24
add action=masquerade chain=srcnat comment="default configuration" disabled=\
no out-interface=pppoe-arnet
/ip firewall service-port
set ftp disabled=no ports=21
set tftp disabled=no ports=69
set irc disabled=no ports=6667
set h323 disabled=no
set sip disabled=no ports=5060,5061 sip-direct-media=yes
set pptp disabled=no
